Trezor uppger att en nätfiskekampanj riktades mot omkring 347 000 e-postadresser till kunder efter att hackare tagit sig in hos företagets externa marknadsföringsleverantör Brevo. Omkring 2 500 mottagare klickade på den skadliga länken innan företaget inaktiverade den.

Angriparna skickade falska säkerhetsvarningar från en legitim e-postadress som tillhör Trezor. De hävdade att ett hårdvarufel hotade de återställningsfraser som används för att skydda kundernas kryptoplånböcker.

Varningen var dock falsk. Syftet var att övertyga mottagarna om att ladda ner en skadlig applikation och ange sina säkerhetskopieringsuppgifter för plånboken.

Hackare skickade e-post via Brevo

Brevo drabbades av en säkerhetsincident den 9 september 2026. Enligt Trezor fick en obehörig aktör tillgång till marknadsföringsplattformen och använde flera kundkonton för att skicka nätfiskemejl.

Intrånget påverkade 120 Brevo-konton, inklusive det som användes för Trezors nyhetsbrevskampanjer. Därmed kunde angriparna skicka meddelanden från en autentisk e-postadress som tillhör företaget.

Nätfiskeattacken mot Trezor riktades mot personer som hade valt att ta emot nyhetsbrev. Den exponerade databasen innehöll omkring 347 000 e-postadresser.

Trezor stängde av sitt Brevo-konto efter att ha upptäckt kampanjen. Åtgärden hindrade plattformen från att skicka ytterligare skadliga mejl i företagets namn.

Falsk varning hävdade att plånböcker hade en säkerhetsbrist

Nätfiskemejlen såg ut som kritiska säkerhetsvarningar. De varnade mottagarna för en påstådd sårbarhet i de mikrokontroller som används i Trezors hårdvaruplånböcker.

Enligt det falska meddelandet kunde angripare utnyttja den påstådda bristen för att genom brute force-attacker knäcka plånböckernas återställningsfraser. Mejlet uppmanade sedan användarna att följa en inbäddad länk.

Länken ledde offren till en skadlig domän och uppmanade dem att ladda ner en applikation. Den falska programvaran bad användarna att ange säkerhetskopieringsuppgifterna för sina plånböcker.

En återställningsfras kan ge fullständig åtkomst till kryptovalutan som lagras i en plånbok. Därför kan alla som angav denna information löpa stor risk att få sina tillgångar stulna.

Trezors hårdvaruplånböcker komprometterades inte. Angriparna fick inte heller tillgång till företagets interna system genom denna incident.

Trezor inaktiverade länken inom 20 minuter

Trezor uppger att den skadliga domänen stängdes ner inom 20 minuter. När webbplatsen inaktiverades kunde länken inte längre nå fler offer.

Omkring 2 500 kunder hade dock redan klickat på den. Företaget uppgav inte hur många av dessa användare som laddade ner applikationen eller angav sin återställningsfras.

Nätfiskekampanjen kan skapa ytterligare risker utöver det ursprungliga meddelandet. Eftersom angriparna fick tillgång till databasen med e-postadresser för nyhetsbrevet kan de återanvända adresserna i framtida bedrägerier.

Kunder kan få övertygande uppföljningsmejl som hänvisar till Trezor eller säkerhet för kryptovalutor. Därför bör användare vara försiktiga med oväntade varningar om sina plånböcker.

Trezor rekommenderar kunder att aldrig ange en återställningsfras i en app, på en webbplats eller i ett onlineformulär. Företaget kommer inte att begära denna information via e-post.

Inga andra Trezor-system påverkades

Trezor uppger att incidenten var begränsad till företagets Brevo-konto för nyhetsbrev. Inga andra system hos företaget fick obehörig åtkomst.

Intrånget exponerade inte plånbokssaldon, återställningsfraser eller annan information som lagras på Trezor-enheter. I stället fick angriparna tillgång till e-postadresser som användes för marknadsföringskommunikation.

Att skicka meddelanden från ett legitimt företagskonto gör dock nätfiskeförsök mer trovärdiga. Normala autentiseringskontroller kan dessutom göra att sådana mejl passerar vissa spamfilter.

Nätfiskeattacken mot Trezor visar hur kriminella kan utnyttja en betrodd tredjepartsleverantör för att nå kunder. Även när huvudföretaget förblir säkert kan en komprometterad leverantör skapa en effektiv väg för bedrägerier.

Tidigare intrång har påverkat Trezors kunder

Detta är inte den första incidenten som involverar en av Trezors externa tjänsteleverantörer. I januari 2024 tog sig angripare in i en extern supportportal som användes av företaget.

Incidenten exponerade namn, användarnamn och e-postadresser kopplade till omkring 66 000 kunder.

Trezor offentliggjorde ytterligare ett intrång i augusti 2026 efter att hackare komprometterat logistikleverantören ShipMonk. Angriparna utnyttjade en kritisk SQL-injektionssårbarhet i Metabase och stal information om kundbeställningar.

De exponerade uppgifterna omfattade namn, leveransadresser, e-postadresser och telefonnummer. Trezor rapporterade inledningsvis att nästan 14 000 kunder hade påverkats.

En senare utredning identifierade dock ytterligare 67 000 offer i USA. Därmed ökade det totala antalet till 81 000 personer.

Kunder i Brasilien, Colombia, Italien, Portugal, Sverige och Storbritannien påverkades också. De exponerade internationella uppgifterna gällde beställningar som levererades mellan den 10 maj och 8 augusti 2026.

ShipMonk fick senare utpressningsmejl som kopplades till gruppen ShinyHunters.

Användare bör skydda sina återställningsfraser

Den som angav sin återställningsfras efter att ha klickat på den skadliga länken bör omedelbart flytta sina tillgångar till en ny plånbok. Processen bör genomföras med betrodd programvara från officiella källor.

Användare som endast klickade på länken bör vara uppmärksamma på ovanlig aktivitet. De bör också ta bort alla applikationer som laddades ner via nätfiskesidan.

Dessutom bör mottagarna räkna med fler riktade meddelanden eftersom angriparna kan ha kvar de exponerade e-postadresserna.

Det starkaste skyddet är att hålla återställningsfraser offline och privata. En legitim leverantör av kryptoplånböcker kommer aldrig att behöva att kunder skickar denna information via en länk i ett e-postmeddelande.


0 svar till ”Trezor uppger att 347 000 användare utsattes för attacker efter intrånget hos Brevo”